24 für Dich

Datenschutz

1. Verantwortlicher und Kontakt

Marlies Franzen
Gotenstraße 17
61352 Bad Homburg
Deutschland
E-Mail: m.franzen77@gmx.de

2. Betrieb der Website

Für den geplanten Betrieb ist die Hetzner Online GmbH als Hosting-Anbieter vorgesehen. Ein auf den 26. September 2026 datierter AV-Vertrag samt technischen und organisatorischen Maßnahmen liegt vor. Seine Anlage erfasst Personenstamm-, Kommunikations-, Protokoll-, Inhalts- und Mediendaten sowie Kunden, Interessenten, Nutzer, Creator und Empfänger als betroffene Gruppen.

Beim Aufruf der Website können technisch notwendige Verbindungsdaten wie IP-Adresse, Zeitpunkt, angeforderter Pfad und Browserkennung verarbeitet werden. Die Anwendung selbst schreibt keine Request- oder Inhaltslogs; reale Server-, Proxy- und Anbieterlogs hängen von der späteren Hosting-Konfiguration ab.

3. Anmeldung per Magic Link

Die einzige freigegebene Creatorin meldet sich mit ihrer allowlisteten E-Mail-Adresse über einen zeitlich begrenzten Magic Link an. Dafür nutzt die Anwendung Supabase Auth mit PKCE; neue Kontoanlage ist technisch deaktiviert. Verarbeitet werden insbesondere E-Mail-Adresse, Accountkennung, Authentifizierungs- und Sicherheitsdaten sowie technisch anfallende Auditdaten.

Die Creator-Sitzung wird durch das Supabase-SDK persistent im Browser gespeichert und beim Abmelden über Supabase beendet.

4. Erstellung einer Experience

Zur Gestaltung werden in Supabase Database insbesondere folgende Daten gespeichert:

Diese Angaben können personenbezogene oder private Informationen über den Creator, den Empfänger und weitere Personen enthalten. Creator sollten nur Inhalte eingeben, die für das persönliche Geschenk benötigt werden, und Rechte sowie Privatsphäre abgebildeter oder erwähnter Personen beachten.

5. Browser-Speicherung

Neben der persistenten Supabase-Auth-Sitzung speichert die Anwendung den accountgebundenen aktuellen Entwurf im sessionStorage des Browsers. Eine separate Vorschaukopie wird nur beim ausdrücklichen Vorschau-Klick minimiert erzeugt und nach 30 Minuten verworfen. Dort können Empfänger- und Momentinhalte liegen. Beim Abmelden werden die Inhaltskopien entfernt.

Ein eigener Analytics-, Werbe- oder Marketing-Speicher ist im aktuellen Code nicht vorhanden.

6. Persönlicher Recipient-Link und Cookie

Beim Veröffentlichen entsteht ein zufälliger persönlicher Link. In der Datenbank werden nur ein Hash und ein kurzer Präfix des Zugangstokens gespeichert. Nach erfolgreichem Austausch entfernt die Anwendung das Token aus der sichtbaren Browseradresse.

Für den Zugriff wird ein technisch notwendiges Cookie namens recipient_session gesetzt. Es gilt 15 Minuten, ist HttpOnly, SameSite=Lax, auf /api/recipient beschränkt und im Produktivbetrieb Secure. In der Datenbank liegen nur der Sessionhash sowie Erstellungs-, Ablauf- und Nutzungszeitpunkte.

Der Link ist ein Zugangsmittel: Jede Person, die ihn erhält, kann die jeweils freigeschalteten Inhalte sehen und den Link weitergeben. Der Creator kann den Zugang widerrufen oder einen neuen Link erzeugen.

7. Uploads und private Medien

Creator können im aktuellen MVP Bilder und PDF-Dokumente hochladen. Die Dateien werden in privaten Supabase-Storage-Buckets gespeichert und nur nach Creator- oder Recipient-Berechtigungsprüfung über kurzlebige signierte URLs ausgeliefert. Bilder werden serverseitig geprüft, verkleinert und neu codiert; EXIF-, XMP-, IPTC- und vergleichbare Metadaten werden dabei entfernt. Für Dateien werden zudem technische Metadaten wie Typ, Größe, Abmessungen, Speicherpfad und Verarbeitungsstatus gespeichert.

Einzelne Medien sowie eine ganze Experience können owner-authentisiert gelöscht werden; dabei werden die zugehörigen privaten Storage-Objekte vor der Datenbank-Kaskade entfernt. Die separate Löschung des Supabase-Auth-Accounts bleibt ein manueller Adminschritt.

8. Supabase und weitere Empfänger

Supabase wird technisch für Authentifizierung, Datenbank und privaten Dateispeicher eingesetzt. Das dokumentierte Projekt liegt in der Region Central EU (Frankfurt). Die Region allein beantwortet nicht alle Fragen zu Unterauftragnehmern, Supportzugriffen oder möglichen Drittlandübermittlungen.

9. Analytics, Werbung und externe Inhalte

Im aktuellen Repository sind keine Analytics-, Tracking-, Werbe-, Newsletter-, Social-Plugin-, Payment- oder Monitoringdienste eingebunden. Es werden keine externen Schriftarten oder eingebetteten Medien automatisch geladen.

Creator können in Moments externe HTTPS-Links hinterlegen. Erst wenn ein Recipient einen solchen Link aktiv anklickt, wird die Zielseite aufgerufen; dort gelten die Datenschutzinformationen des jeweiligen Anbieters.

10. Speicherdauer und Löschung

Zugriffe über Recipient-Sessions laufen technisch nach 15 Minuten ab. Abgelaufene Session- und explizit ablaufende Token-Datensätze werden über einen service-role-only Bereinigungsaufruf idempotent entfernt. Auch für Accounts, Experiences, Medien, Logs und Backups sind noch keine abschließend dokumentierten Fristen umgesetzt.

11. Rechte betroffener Personen

Informationen zu Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf und Beschwerderecht werden nach Festlegung der tatsächlichen Verantwortlichkeit und Rechtsgrundlagen ergänzt und rechtlich geprüft.